16 avril 2019, mis à jour le 22 septembre 2026

Biométrie au travail : ce qu’impose le règlement type de la CNIL

Logo

Une empreinte pour entrer en salle serveurs, un visage pour déverrouiller un poste : la biométrie s’est banalisée sur les lieux de travail. Son régime juridique, lui, reste l’un des plus stricts du RGPD. Les données biométriques figurent parmi les catégories particulières de l’article 9, et la France a utilisé la marge que ce même article laisse aux États membres : depuis le 28 mars 2019, un employeur qui contrôle les accès par biométrie doit respecter un règlement type de la CNIL, et ce texte est contraignant.

Chez Digitemis, nos DPO externes conduisent des analyses d’impact pour les organisations qu’ils accompagnent. Cet article reprend ce que le règlement type exige, dans l’ordre où les questions se posent.

Vous envisagez un dispositif biométrique ? Voir notre accompagnement aux analyses d’impact (PIA).

Authentification et identification

La distinction commande toute la suite. L’authentification vérifie qu’une personne est bien celle qu’elle prétend être : le doigt posé sur le lecteur est comparé à un seul gabarit, enregistré au préalable, et le système ne retient que la réussite ou l’échec de la comparaison. L’identification cherche au contraire qui est la personne, en comparant la donnée présentée à toutes celles d’une base. C’est le mode « 1 contre N ».

Le règlement type ne vise que l’authentification, au service du contrôle d’accès. Un dispositif d’identification, qui suppose une base de gabarits interrogée à chaque passage, ne bénéficie pas de ce cadre. Le risque n’est d’ailleurs pas le même : la CNIL souligne que l’absence de base centralisée limite le risque d’accès non autorisé aux données biométriques, alors qu’une base capable de reconnaître n’importe quel salarié concentre ce risque en un seul point.

Le périmètre du règlement type

Le texte a été adopté par la délibération n° 2019-001 du 10 janvier 2019 et publié au Journal officiel du 28 mars 2019. Il couvre le contrôle d’accès par authentification biométrique aux locaux, aux appareils et aux applications informatiques sur les lieux de travail. La CNIL précise qu’il revêt un caractère contraignant : un organisme qui met en œuvre un tel traitement est tenu d’en respecter les indications.

Le contrôle des horaires reste en dehors. Le règlement type ne vise que l’accès, et une pointeuse biométrique n’entre pas dans son champ. Quant au consentement des salariés, il n’est pas la base attendue : la CNIL rappelle que le lien de subordination empêche en principe un consentement libre, et qu’un employeur qui s’y appuie malgré tout doit proposer une solution alternative équivalente, badge ou mot de passe.

La justification du recours à la biométrie

C’est la première exigence du texte. L’employeur doit démontrer que le traitement de données biométriques est nécessaire, autrement dit expliquer pourquoi un badge, un mot de passe ou d’autres mesures ne permettent pas d’atteindre le niveau de sécurité exigé. La justification décrit le contexte qui impose ce niveau de protection et les raisons de préférer la biométrie aux autres solutions. Elle est documentée.

La CNIL en déduit les situations où la biométrie n’a pas sa place : quand un badge suffit, quand le besoin relève du confort, ou quand le système protégé ne présente pas de sensibilité particulière. Un projet qui ne franchit pas cette étape n’a pas à aller plus loin.

Les trois types de gabarits

Le gabarit est le modèle calculé à partir de la donnée brute, par exemple les points distinctifs d’une empreinte. C’est lui qui est conservé puis comparé à chaque passage, et c’est son lieu de stockage qui distingue les trois types définis par le règlement type.

  • Type 1, gabarit sous la maîtrise de la personne : son seul support de stockage durable est détenu par la personne elle-même, par exemple un badge ou une carte à puce.
  • Type 2, gabarit sous maîtrise partagée : le support est maîtrisé par l’employeur, mais le gabarit y est conservé sous une forme inexploitable sans un secret détenu par la personne.
  • Type 3, gabarit non maîtrisé par la personne : le support est maîtrisé par l’employeur, sous une forme exploitable sans badge ni secret.

L’ordre compte. Le règlement type invite à privilégier les dispositifs qui laissent à la personne la maîtrise de son gabarit. Le type 3 reste exceptionnel et doit être justifié par des considérations spécifiques et étayées : la CNIL cite les environnements critiques, comme une centrale nucléaire ou un bloc opératoire, et les salles blanches. Plus la maîtrise de la personne diminue, plus le choix doit être documenté, avec une estimation des risques résiduels en gravité et en vraisemblance.

Les obligations de conservation et de sécurité

Les données brutes, l’image de l’empreinte ou du visage, ne sont pas conservées une fois le gabarit calculé. Le gabarit est conservé pendant la durée d’habilitation de la personne et supprimé quand ses droits d’accès lui sont retirés ou qu’elle quitte l’organisme. Les journaux d’accès ne restent pas en base active plus de six mois glissants.

Le texte détaille aussi les mesures de sécurité attendues : chiffrement des données biométriques avec un algorithme et une gestion des clés conformes à l’état de l’art, code d’intégrité associé aux données, interdiction de tout accès externe à la donnée biométrique, cloisonnement lors de la transmission et de la conservation, canaux chiffrés. Il impose enfin un dispositif alternatif « de secours », sans contrainte ni surcoût, pour les personnes que le système biométrique ne peut pas prendre en charge et pour pallier une indisponibilité. Les salariés reçoivent l’information prévue par les articles 12 et suivants du RGPD avant leur enrôlement.

L’analyse d’impact, point de départ

Une analyse d’impact relative à la protection des données est obligatoire avant la mise en œuvre, quel que soit le type de gabarit retenu. L’évaluation des risques et les mesures de sécurité complémentaires sont réexaminées au moins tous les trois ans. C’est dans cette analyse que la justification du recours à la biométrie, le choix du type de gabarit et les mesures de sécurité trouvent leur place.

Un dispositif installé avant 2019 et jamais réévalué mérite donc un passage en revue. La question n’est pas seulement de savoir s’il fonctionne, mais s’il reste nécessaire, si le type de gabarit est le bon, et si l’analyse d’impact a été mise à jour dans le délai de trois ans.

Blog

Nos derniers articles

Cybersécurité

Cyber Resilience Act : quelles obligations pour les éditeurs et les fabricants ?

Le Cyber Resilience Act est entré en vigueur le 10 décembre 2024, mais rien ne vous était encore demandé. Cela a changé le 11 septembre 2026 : depuis cette date, la plateforme européenne de signalement est ouverte, et les fabricants doivent y déclarer leurs vulnérabilités activement exploitées. Restait une inconnue que le règlement laissait à chaque État membre : qui contrôle, et qui sanctionne. La foire aux questions publiée par l’ANSSI l’a levée.

28 août 2026

Cybersécurité

Tester la sécurité de son site web : ce que voient les outils gratuits

Le contrôle d'accès défaillant occupe la première place du Top 10 de l'OWASP depuis l'édition 2021, devant les défauts cryptographiques et les injections. C'est aussi la famille de failles qu'un scanner automatique détecte le plus mal, parce qu'elle suppose de comparer les droits de deux comptes distincts et de comprendre qui a le droit de voir quoi. Un outil qui lit des en-têtes HTTP ne raisonne pas comme cela. Vouloir tester la sécurité de son site web reste une démarche saine, et les scanners publics ont leur utilité. Ils répondent simplement à une question plus étroite que celle que se pose un dirigeant.

18 août 2026

Cybersécurité

Analyse de risque EBIOS : ce que les cinq ateliers produisent vraiment

L'ANSSI a publié EBIOS Risk Manager en 2018, en rupture avec la logique d'inventaire qui dominait jusque-là les analyses de risque. Huit ans plus tard, la méthode est devenue la référence française, citée dans les dossiers NIS 2, réclamée par les auditeurs, inscrite dans les cahiers des charges. Elle est aussi, souvent, mal employée. Beaucoup d'analyses se terminent par un classeur de trois cents lignes que personne ne rouvre, faute d'avoir été construit pour décider quoi que ce soit. Chez Digitemis, nous animons ces ateliers pour des organisations qui doivent à la fois se protéger, se conformer et continuer à produire. Une analyse utile répond à une question courte : sur quels verrous investir pour que l'activité ne s'arrête pas.

18 août 2026

informations

Contactez-nous

Une question ou un projet en tête ? Remplissez le formulaire, nous reviendrons vers vous rapidement pour un premier échange.

    *Informations obligatoires

    Les informations recueillies à partir de ce formulaire sont traitées par Digitemis pour donner suite à votre demande de contact. Pour connaître et/ou exercer vos droits, référez-vous à la politique de Digitemis sur la protection des données, cliquez ici.

    Index